Krytyczna luka wtyczki Frontend Dashboard dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Frontend Dashboard dla WordPress umożliwia nieautoryzowaną eskalację uprawnień do poziomu administratora. Zalecana szybka aktualizacja.
CVE-2025-4104CVSS 9.8Web

Krytyczna luka wtyczki Frontend Dashboard dla WordPress umożliwia eskalację uprawnień

Krytyczna luka wtyczki Frontend Dashboard dla WordPress umożliwia nieautoryzowaną eskalację uprawnień do poziomu administratora. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
39.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Frontend Dashboard dla WordPress w wersjach 1.0 do 2.2.6 posiada lukę pozwalającą nieautoryzowanym atakującym na resetowanie adresu e-mail i hasła administratora oraz podniesienie swoich uprawnień do poziomu administratora. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji fed_wp_ajax_fed_login_form_post().

Wpływ biznesowy

Ta krytyczna luka może prowadzić do przejęcia pełnej kontroli nad witryną WordPress, co zagraża integralności i poufności danych oraz stabilności usług. Atakujący mogą zmienić dane administratora i uzyskać dostęp do panelu zarządzania, co może skutkować poważnymi konsekwencjami biznesowymi, w tym utratą zaufania klientów i przerwami w działaniu serwisu.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Frontend Dashboard i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych działań. Priorytetowo należy przeprowadzić przegląd uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS